GUIDES
Developer Security GuidesGuides Sécurité Développeurs
SBOM, CVSS scoring, EPSS, patch decision frameworks and cross-ecosystem guides for developers.
SBOM, scoring CVSS, EPSS, frameworks de décision patch et guides transversaux pour développeurs.
Results for Résultats pour
No articles matched your search
Aucun article ne correspond à votre recherche
WordPress Theme Vulnerabilities & xmlrpc.php Attacks in 2026: Golo Priv-Esc, Nulled Theme Backdoors & Brute-Force Amplification
Vulnérabilités des Thèmes WordPress & Attaques xmlrpc.php en 2026 : Priv-Esc Golo, Backdoors des Thèmes Nulled & Amplification Brute-Force
Themes are WordPress's least-audited attack surface: Golo CVE-2026-27051 (CVSS 9.8, no patch at disclosure), Kirki CVE-2026-8206 exploited in the wild, nulled theme backdoors & xmlrpc.php system.multicall brute-force. Verified data + agency hardening checklist.
Les thèmes sont la surface d’attaque WordPress la moins auditée : Golo CVE-2026-27051 (CVSS 9.8, sans patch à la divulgation), Kirki CVE-2026-8206 exploitée, backdoors des thèmes nulled & brute-force system.multicall via xmlrpc.php. Données vérifiées + checklist agence.
Python PythonPython 3.13 & 3.14 Security Changes in 2026: Free-Threading, tarfile Filters, Sigstore & the June CVE Batch
Changements de Sécurité Python 3.13 & 3.14 en 2026 : Free-Threading, Filtres tarfile, Sigstore & le Lot de CVE de Juin
Python 3.14 rewrites the security model: Sigstore-only release verification (PEP 761), tarfile filter="data" by default after CVE-2025-4517, officially supported free-threaded CPython (races get real), formally verified HMAC — plus 9 security fixes in the June 2026 release (3.14.6/3.13.14). Full migration guide for security-conscious Python teams.
Python 3.14 réécrit le modèle de sécurité : vérification des releases Sigstore uniquement (PEP 761), tarfile filter="data" par défaut après CVE-2025-4517, CPython free-threaded officiellement supporté (les races deviennent réelles), HMAC formellement vérifié — plus 9 correctifs de sécurité dans la release de juin 2026 (3.14.6/3.13.14). Guide de migration complet.
Python PythonPyPI Supply Chain Security in 2026: Shai-Hulud Wave 2, the Hades Campaign & How to Protect Your Python Stack
Sécurité Supply Chain PyPI en 2026 : Vague 2 Shai-Hulud, Campagne Hades & Protéger vos Projets Python
TeamPCP open-sourced its Shai-Hulud worm on May 12, 2026 — 492 packages & 25,000+ GitHub repos at Wave 2 peak. Then Hades poisoned 19 bioinformatics PyPI packages via .pth startup hooks & a Bun-based stealer targeting AWS keys, GitHub tokens, and AI tool configs. Full timeline from the March kill chain (LiteLLM 95M dl/mo, Telnyx 750K dl/mo) through Hades, plus a complete Python defence guide: pip-audit, hash pinning, Trusted Publishers.
TeamPCP a publié le code source de son ver Shai-Hulud le 12 mai 2026 — 492 packages & 25 000+ dépôts GitHub au pic de la vague 2. Puis Hades a empoisonné 19 paquets PyPI de bio-informatique via des hooks .pth au démarrage Python & un stealer Bun ciblant clés AWS, tokens GitHub et configs outils IA. Chronologie complète depuis la chaîne de compromission de mars (LiteLLM 95M tél./mois, Telnyx 750K tél./mois) jusqu’à Hades, plus guide de défense Python complet.
npm npmAsyncAPI npm Supply Chain Attack in 2026: Miasma RAT via GitHub Actions “Pwn Request” & 2.25M Weekly Downloads Compromised
Attaque Supply Chain npm AsyncAPI en 2026 : Miasma RAT via “Pwn Request” GitHub Actions & 2,25M Téléchargements Hebdomadaires Compromis
July 14, 2026: attackers never stole an npm token. They opened 37 pull requests, exploited a misconfigured pull_request_target workflow, and let AsyncAPI’s own CI/CD pipeline publish 5 trojaned versions to 2.25M weekly downloads. Miasma RAT delivered via IPFS, 92,000-line framework with C2 over Nostr & Ethereum smart contracts. GitHub’s fix (actions/checkout v7) deployed today — are your workflows safe?
14 juillet 2026 : les attaquants n’ont jamais volé de token npm. Ils ont ouvert 37 pull requests, exploité un workflow pull_request_target mal configuré, et laissé le propre CI/CD d’AsyncAPI publier 5 versions troyanisées vers 2,25M téléchargements hebdomadaires. Miasma RAT livré via IPFS, framework 92 000 lignes avec C2 sur Nostr & Ethereum. Le correctif GitHub (actions/checkout v7) déployé aujourd’hui — vos workflows sont-ils sécurisés ?
npm npmnode-ipc Supply Chain Attack in 2026: How a $10 Expired Domain Hijacked 822K Weekly Downloads
Attaque supply chain node-ipc en 2026 : comment un domaine expiré à 10 $ a détourné 822 000 téléchargements hebdomadaires
Nobody was phished. Nothing was breached. Attackers re-registered an expired maintainer email domain, reset an npm password, and shipped an 80 KB credential stealer to 822K weekly downloads as an IIFE in the CommonJS bundle — bypassing npm v12 entirely. Full anatomy of the atlantis-software.net takeover, DNS TXT exfiltration, and the 8,494-package expired-domain problem.
Personne n’a été hameconné. Aucune infrastructure n’a été piratée. Les attaquants ont réenregistré un domaine email expiré de mainteneur, réinitialisé un mot de passe npm, et livré un stealer de 80 Ko à 822 000 téléchargements hebdomadaires — via un IIFE dans le bundle CommonJS, contournant npm v12. Anatomie complète du takeover atlantis-software.net, exfiltration DNS TXT et le problème des 8 494 packages à risque.
npm npmWeb3 & Crypto Wallet Developer Security in 2026: When Your npm Dependency Steals Private Keys
Sécurité Web3 & Wallets Crypto pour Développeurs en 2026 : Quand Votre Dépendance npm Vole Vos Clés Privées
Two npm supply chain attacks in four days targeted crypto wallet keys in July 2026: the Injective SDK hooked PrivateKey.fromMnemonic() via fake telemetry (July 8), jscrambler dropped a 7.8 MB Rust infostealer (July 11). Plus: the chalk/debug Shai-Hulud worm (2.6B dl/week at risk) and Bybit’s $1.46B UI library hack. How window.ethereum gets hijacked — and how to build Web3 apps with proper key isolation.
Deux attaques supply chain npm en quatre jours ont cibleé les clés de wallets crypto en juillet 2026 : l’Injective SDK a hooké PrivateKey.fromMnemonic() via fausse télémétrie (8 juillet), jscrambler a déposé un infostealer Rust de 7,8 Mo (11 juillet). Plus : le ver chalk/debug Shai-Hulud (2,6Md tél./semaine à risque) et le hack UI Bybit à 1,46 Md$. Comment window.ethereum est détourné — et comment construire des apps Web3 avec une isolation des clés propre.
Guides GuidesBrowser Extension Supply Chain Security in 2026: PolinRider’s Chrome Extension, the Cyberhaven Wave & Developer Audit Guide
Sécurité Supply Chain des Extensions Navigateur en 2026 : l’Extension Chrome PolinRider, la Vague Cyberhaven & Guide d’Audit
36 Chrome extensions backdoored via Cyberhaven (2.6M users), PolinRider adds a Chrome extension to its 108-artifact DPRK campaign, VS Code’s GlassWorm plants 73 sleeper extensions, the Nx Console breach exfiltrates 3,800 GitHub repos in 18 minutes. Complete 2026 audit & hardening guide for Chrome and VS Code extensions.
36 extensions Chrome backdoorées via Cyberhaven (2,6M utilisateurs), PolinRider ajoute une extension Chrome à sa campagne DPRK de 108 artefacts, GlassWorm VS Code plante 73 extensions dormantes, la brèche Nx Console exfiltre 3 800 dépôts GitHub en 18 minutes. Guide complet d’audit & durcissement 2026 pour les extensions Chrome et VS Code.
Go / Golang Go / GolangGo Modules Supply Chain Security in 2026: 61 PolinRider Modules, the BoltDB Proxy Cache Trap & Hardening Guide
Sécurité Supply Chain des Modules Go en 2026 : 61 Modules PolinRider, le Piège du Cache Module Proxy & Guide de Durcissement
61 of PolinRider’s 108 malicious packages were Go modules — the campaign’s #1 ecosystem. Why Go’s decentralized model attracts attackers, how the Module Proxy cached the boltdb-go backdoor for 3+ years via git tag rewriting, and a complete hardening guide: go.sum integrity, govulncheck reachability, GOPRIVATE scoping & CI/CD gates.
61 des 108 packages malveillants de PolinRider étaient des modules Go — le 1er écosystème de la campagne. Pourquoi le modèle décentralisé de Go attire les attaquants, comment le Module Proxy a caché la backdoor boltdb-go pendant 3+ ans via réécriture de tags git, et un guide de durcissement complet : intégrité go.sum, atteignabilité govulncheck, GOPRIVATE & gates CI/CD.
npm npmState of npm Supply Chain Security — H1 2026 Retrospective: Axios, TanStack, Miasma & What Changes Now
État de la Supply Chain npm — Rétrospective H1 2026 : Axios, TanStack, Miasma & Ce Qui Change Maintenant
H1 2026 was the worst half-year for npm supply chain attacks on record: 37 campaigns, 497 malicious packages, 4.5× the volume of all of 2025. Axios (100M dl/week) compromised via social engineering, TanStack (84 packages in 6 min, forged SLSA provenance), node-ipc (expired domain account takeover), Miasma Waves 1–3 (Red Hat, @vapi-ai, Microsoft Azure). Full incident analysis, attack pattern matrix & H2 2026 defense checklist.
Le H1 2026 a été le pire semestre jamais enregistré pour les attaques supply chain npm : 37 campagnes, 497 packages malveillants, 4,5× le volume de toute l’année 2025. Axios (100M téléchargements/semaine) compromis par ingénierie sociale, TanStack (84 packages en 6 min, provenance SLSA forgée), node-ipc (prise de contrôle via domaine expiré), Miasma Vagues 1–3 (Red Hat, @vapi-ai, Microsoft Azure). Analyse complète des incidents, matrice des vecteurs d’attaque & checklist de défense H2 2026.
npm npmpnpm Security & Hardening in 2026: 8 CVEs, Credential Leakage via .npmrc & the pnpm 11 Supply Chain Defaults
Sécurité & Durcissement de pnpm en 2026 : 8 CVE, Fuite d’Identifiants via .npmrc & les Défauts Supply Chain de pnpm 11
pnpm fixed 8 CVEs in the first half of 2026 — including CVE-2026-50017 (critical credential leakage sending your npm token to attacker registries) and CVE-2026-55180 (env secret exfiltration via repository .npmrc, CVSS 7.4). Full hardening guide: pnpm 11 defaults (minimumReleaseAge, strictDepBuilds, blockExoticSubdeps), lockfile integrity verification, token hygiene and CI/CD checklist.
pnpm a corrigé 8 CVE au premier semestre 2026 — dont CVE-2026-50017 (fuite critique d’identifiants envoyant votre token npm vers des registres attaquants) et CVE-2026-55180 (exfiltration de secrets env via le .npmrc du dépôt, CVSS 7.4). Guide de durcissement complet : défauts pnpm 11 (minimumReleaseAge, strictDepBuilds, blockExoticSubdeps), vérification d’intégrité du lockfile, hygiène des tokens et checklist CI/CD.
npm npmBun Runtime Security in 2026: CVE-2026-24910 Trusted Deps Spoofing, Bun-Based Stealers & Cross-Runtime Guide
Sécurité du Runtime Bun en 2026 : CVE-2026-24910 Usurpation de Dépendances de Confiance, Stealers Basés sur Bun & Guide Cross-Runtime
CVE-2026-24910 lets attackers spoof Bun’s trusted dependencies list via file/git protocols to execute lifecycle scripts silently (fixed in Bun 1.3.5). Attackers also weaponize Bun as a stealer runtime in SAP Mini Shai-Hulud (4 packages, April 2026) and PyTorch Lightning PyPI (311K downloads/day). Full guide: trusted deps hardening, bun.lock integrity, Security Scanner API, Bun Shell safe patterns, and Bun vs Node.js 24 vs Deno security comparison.
CVE-2026-24910 permet aux attaquants d’usurper la liste des dépendances de confiance de Bun via les protocoles file/git pour exécuter silencieusement des scripts de cycle de vie (corrigé dans Bun 1.3.5). Les attaquants utilisent aussi Bun comme runtime de stealer dans SAP Mini Shai-Hulud (4 packages, avril 2026) et PyTorch Lightning PyPI (311K téléchargements/jour). Guide complet : durcissement des dépendances de confiance, intégrité bun.lock, Security Scanner API, patterns sûrs Bun Shell et comparaison sécurité Bun vs Node.js 24 vs Deno.
npm npmNode.js 24 LTS Security Guide 2026: Post-Quantum TLS, npm v12 Bundled & Migration from Node 22
Guide Sécurité Node.js 24 LTS en 2026 : TLS Post-Quantique, npm v12 Intégré & Migration depuis Node 22
Node.js 24 Krypton LTS ships OpenSSL 3.5 with NIST post-quantum crypto (ML-KEM FIPS 203, ML-DSA FIPS 204), bundles npm v12 (install scripts blocked by default), and stabilizes TypeScript type stripping. 20+ CVEs patched in 2026 including CVE-2026-48618 (TLS wildcard bypass CVSS 7.7) and CVE-2026-48933 (WebCrypto 2 GiB crash). Complete guide: post-quantum TLS setup, npm v12 migration, V8 13.6 breaking changes, and Node 22→24 migration checklist.
Node.js 24 Krypton LTS embarque OpenSSL 3.5 avec la crypto post-quantique NIST (ML-KEM FIPS 203, ML-DSA FIPS 204), intègre npm v12 (scripts d’installation bloqués par défaut) et stabilise le stripping de types TypeScript. Plus de 20 CVE corrigées en 2026 dont CVE-2026-48618 (bypass wildcard TLS CVSS 7.7) et CVE-2026-48933 (crash WebCrypto 2 Gio). Guide complet : configuration TLS post-quantique, migration npm v12, breaking changes V8 13.6 et checklist de migration Node 22→24.
Monitor your dependencies automatically
Surveillez vos dépendances automatiquement
Upload your lockfiles and get instant CVE alerts. No code access required.
Uploadez vos lockfiles et recevez des alertes CVE instantanées. Aucun accès au code requis.
Start your 14-day free trial Demarrer l'essai gratuit 14 jours